pakkapol.ke

[post-views]

pakkapol.ke
pakkapol.ke

คำชี้แจง

กรณีศึกษานี้เขียนสำหรับเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) และผู้ปฏิบัติงานด้าน PDPA

สลิปเงินเดือนและรูปบัตรประชาชนของลูกค้า 96,000 รายหลุดจากเซิร์ฟเวอร์ขณะทดสอบ ทางบริษัทแจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลใน 40 ชั่วโมง และมีรายงานตรวจสอบประจำปี ซึ่งคณะกรรมการรับทราบว่า “ไม่พบความเสี่ยงระดับสูง”

วิธีใช้ : อ่านเรื่องเล่าและลำดับเหตุการณ์แล้วลองวิเคราะห์ว่าทำไมบริษัทที่แจ้งเหตุทันเวลา แต่บริษัทถึงยังถูกลงโทษ ก่อนอ่านส่วนผลที่ตามมาและประเด็นกฎหมาย

กรณีศึกษาจำลองเพื่อการศึกษา ชื่อองค์กร บุคคล และเหตุการณ์ทั้งหมดเป็นเรื่องสมมติ

รายงานที่ไม่มีหน้าสุดท้าย

ณ เช้าวันอังคาร

ข้อความไลน์จากบัญชีที่ นิภาพร ไม่รู้จักเด้งขึ้นมาระหว่างที่เธอรอรถไฟฟ้า

           “สวัสดีคุณนิภาพร เงินเดือน 28,500 บาทแบบนี้ ผ่อนวันละ 300 บาทสบาย สินเชื่ออนุมัติไวใน 10 นาที”

ข้อความถัดมาเป็นรูปภาพสองรูป 

           รูปแรกคือสลิปเงินเดือนเดือนมีนาคมของเธอ 

           ส่วนรูปที่สองคือรูปบัตรประชาชนที่ถ่ายบนโต๊ะทำงานที่บ้าน มีแก้วกาแฟลายแมววางอยู่ที่มุมภาพ

นิภาพรจำรูปนั้นได้ เธอถ่ายไว้เองเมื่อสี่เดือนก่อน และส่งให้เพียงที่เดียว… 

           แอปสินเชื่อ ของบริษัท ศรีอำไพ ดิจิทัล เลนดิ้ง จำกัด ตอนยื่นขอกู้เงินซ่อมรถ 

           เธอจึงได้โพสต์เรื่องราวที่เกิดขึ้น ในกลุ่มของผู้ใช้แอปสินเชื่อ

บ่ายวันเดียวกัน โพสต์ของเธอในกลุ่มผู้ใช้แอปสินเชื่อนั้นมีหลายคนตอบว่า “เจอเหมือนกัน” กว่าสองร้อยคน

เย็นวันนั้น ปกรณ์ ผู้อำนวยการฝ่ายเทคโนโลยีของบริษัท ศรีอำไพ ยังคงนั่งอยู่หน้าจอในขณะพนักงานคนอื่นกลับกันหมดแล้ว เขาออกแบบระบบแทบทุกตัวของบริษัทมาตั้งแต่ก่อตั้ง และเมื่อสองปีก่อน คณะกรรมการแต่งตั้งให้เขาควบตำแหน่งเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) ด้วยเหตุผลที่ทุกคนเห็นตรงกัน

           “ไม่มีใครรู้จักระบบของเราดีเท่าคุณปกรณ์อีกแล้ว”

ย้อนไปเมื่อห้าเดือนก่อนเกิดเหตุ

การประชุมคณะกรรมการ ไตรมาสแรก วาระที่ 6 คือรายงานผลการตรวจสอบการคุ้มครองข้อมูลส่วนบุคคลประจำปี ปกรณ์ได้นำเสนอผลการดำเนินงาน พร้อมกับสไลด์สุดท้ายเขียนตัวใหญ่สีเขียวว่า “ไม่พบความเสี่ยงระดับสูง”

ดร.ชัยวัฒน์ กรรมการอิสระที่ขึ้นชื่อเรื่องอ่านเอกสารทุกหน้า พลิกรายงานฉบับพิมพ์ไปมา

           “มุมขวาล่างเขียนว่าหน้า 11 จาก 12 หน้าสุดท้ายไปไหนครับ”

           “หน้าสุดท้ายเป็นภาคผนวกทางเทคนิคครับ” ปกรณ์ตอบ 

           “รายละเอียดค่อนข้างเยอะ ผมเลยสรุปสาระสำคัญไว้ให้ในหน้าที่ 10 ครับ”

ดร.ชัยวัฒน์พยักหน้า คณะกรรมการรับทราบรายงาน และเข้าสู่วาระถัดไป

สองสัปดาห์ต่อมาหลังจากการประชุม 

บริษัทเร่งพัฒนาระบบประเมินเครดิตแบบใหม่ให้ทันเปิดตัวก่อนช่วงสงกรานต์ ทีมพัฒนาภายนอกขอข้อมูล “เหมือนจริง” เพื่อทดสอบโมเดล ทีมของปกรณ์จึงคัดลอกฐานข้อมูลลูกค้าจริงทั้งชุด รวมทั้งสลิปเงินเดือนและรูปถ่ายบัตรประชาชน ไปไว้บนเซิร์ฟเวอร์สำหรับการทดสอบ

           “เดี๋ยวเสร็จโปรเจกต์ค่อยลบครับ” หัวหน้าทีมพัฒนาภายนอกบอก

เซิร์ฟเวอร์สำหรับการทดสอบนั้นไม่มีการยืนยันตัวตนสองชั้น และใช้บัญชีผู้ดูแลระบบ บัญชีและรหัสผ่านร่วมกันทั้งทีมภายในและทีมภายนอก

หนึ่งเดือนก่อนนิภาพรได้รับข้อความ นักพัฒนาของบริษัทภายนอกคนหนึ่งดาวน์โหลดโปรแกรมแต่งรูปฟรีลงโน้ตบุ๊กส่วนตัว โปรแกรมนั้นแฝงมัลแวร์ที่ขโมยรหัสผ่านที่บันทึกไว้ในเบราว์เซอร์

สามสัปดาห์ก่อนนิภาพรได้ข้อความ ฐานข้อมูลบนเซิร์ฟเวอร์สำหรับการทดสอบถูกดาวน์โหลดออกไปทั้งชุด ไม่มีใครในบริษัทสังเกต

เช้าวันพุธ หลังนิภาพรโพสต์หนึ่งวัน ทีมของปกรณ์ไล่ตรวจบันทึกการใช้งานระบบจนพบการดาวน์โหลดนั้น ลูกค้าได้รับผลกระทบราว 96,000 ราย

ครั้งนี้ปกรณ์ไม่รอช้า เขาเรียกประชุมผู้บริหารภายในชั่วโมงนั้น บริษัทแจ้งเหตุต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) ภายใน 40 ชั่วโมง และส่งข้อความแจ้งลูกค้าทุกรายพร้อมคำแนะนำให้ระวังการติดต่อและอ้างเป็นผู้ให้สินเชื่อ

           “เราทำทุกอย่างถูกต้องตามขั้นตอนแล้วใช่ไหม” CEO ถาม

           “ถูกต้องครับ” ปกรณ์ตอบ

ลำดับเหตุการณ์

ลำดับเวลา

เหตุการณ์

ผู้รับทราบเหตุการณ์

DPO รับทราบหรือไม่

ห้าเดือนก่อนนิภาพรได้รับข้อความ

คณะกรรมการรับทราบรายงาน DPO ประจำปี ฉบับที่มี 11 หน้า แต่ยังไม่เห็นหน้า 12

คณะกรรมการ

รับทราบ (เป็นผู้นำเสนอ)

สองสัปดาห์หลังจากการประชุมประจำปี

คัดลอกข้อมูลลูกค้าจริงไปไว้บนเซิร์ฟเวอร์สำหรับการทดสอบ ซึ่งใช้รหัสผ่านร่วมกับผู้รับจ้าง

ฝ่ายเทคโนโลยี ผู้รับจ้าง

รับทราบ ในฐานะผู้อำนวยการฝ่ายเทคโนโลยี

หนึ่งเดือนก่อนนิภาพรได้รับข้อความ

โน้ตบุ๊กของผู้รับจ้างติดมัลแวร์ขโมยรหัสผ่าน

ไม่มีผู้รับทราบ

ไม่รับทราบ

สามสัปดาห์ก่อนนิภาพรได้รับข้อความ

ฐานข้อมูลบนเซิร์ฟเวอร์ทดสอบถูกดาวน์โหลดทั้งชุด

ไม่มีผู้รับทราบ

ไม่รับทราบ

วันอังคาร
(นิภาพรได้รับข้อความ)

ลูกค้าได้ข้อความจากเจ้าหนี้นอกระบบ และโพสต์ในกลุ่มผู้ใช้

ลูกค้า

ไม่รับทราบ

วันพุธ

ทีมพบการดาวน์โหลด

ฝ่ายเทคโนโลยี

รับทราบ

40 ชั่วโมงหลังนิภาพรได้รับข้อความ

แจ้ง สคส. และแจ้งลูกค้าทุกราย

บุคคลากรทั้งองค์กร

รับทราบ

ผลที่ตามมา

คณะกรรมการผู้เชี่ยวชาญไม่ได้ติดใจเรื่องการแจ้งเหตุ แต่ติดใจคำถามอีกข้อ ทำไมข้อมูลลูกค้าจริงเกือบแสนรายจึงไปอยู่บนเซิร์ฟเวอร์ทดสอบที่ใช้รหัสผ่านร่วมกับบุคคลภายนอก

คำสั่งลงโทษปรับทางปกครองออกมาในเดือนที่สาม พร้อมคำสั่งให้ลบข้อมูลจริงออกจากทุกระบบที่ไม่ใช่ระบบที่ใช้งานจริง และให้ส่งผลการตรวจสอบจากผู้ตรวจสอบภายนอก ลูกค้ากว่าสามสิบรายยื่นฟ้องเรียกค่าเสียหาย หลายรายเล่าว่าถูกเจ้าหนี้นอกระบบโทรตามถึงที่ทำงาน ทั้งที่ไม่เคยกู้เงินจากใคร

ทนายของบริษัทวางแนวแก้ต่างไว้ชัด บริษัทมี DPO มีการตรวจสอบประจำปี คณะกรรมการได้รับรายงาน แจ้งเหตุภายในกำหนด และเหตุเกิดจากความประมาทของผู้รับจ้าง

หน้าที่สิบสอง

ทนายฝ่ายโจทก์ยื่นคำร้องขอให้บริษัทส่ง “รายงานการตรวจสอบของ DPO ประจำปี ฉบับสมบูรณ์” ต่อศาล ฝ่ายกฎหมายของบริษัทขอไฟล์ต้นฉบับจากเครื่องของปกรณ์ ไฟล์นั้นมี 12 หน้า

                                         หน้าที่ 12 ไม่ใช่ภาคผนวกทางเทคนิค หัวกระดาษเขียนว่า “ประเด็นค้างที่ยังไม่ได้รับการแก้ไข”

ประเด็น

ระดับความเสี่ยง

ผู้รับผิดชอบ

ใช้ข้อมูลจริงของลูกค้าในระบบทดสอบ โดยไม่ปิดบังหรือแปลงข้อมูล

สูง

ฝ่ายเทคโนโลยี

บัญชีผู้ดูแลระบบทดสอบใช้รหัสผ่านร่วมกับผู้รับจ้างภายนอก ไม่มีการยืนยันตัวตนสองชั้น

สูง

ฝ่ายเทคโนโลยี

ไม่มีกำหนดลบข้อมูลออกจากระบบทดสอบหลังเสร็จโครงการ

ปานกลาง

ฝ่ายเทคโนโลยี

ข้อมูลของไฟล์ระบุว่าหน้านี้เขียนเสร็จสิบวันก่อนการประชุมคณะกรรมการ และฉบับที่ส่งให้เลขานุการคณะกรรมการถูกบันทึกแยกออกมาในคืนก่อนประชุม โดยตัดหน้าสุดท้ายออก

ในฐานะ DPO ปกรณ์มองเห็นความเสี่ยงทุกข้อ และเขียนมันไว้อย่างตรงไปตรงมา ในฐานะผู้อำนวยการฝ่ายเทคโนโลยีที่มีกำหนดเปิดตัวระบบใหม่ค้ำคออยู่ เขาเป็นคนตัดสินใจว่าคณะกรรมการไม่จำเป็นต้องเห็นมัน

ประเด็นทางกฏหมาย

ประเด็น

หน้าที่ตามกฎหมาย

ข้อเท็จจริงในกรณีนี้

ผล

มีมาตรการความมั่นคงปลอดภัยที่เหมาะสมหรือไม่

มาตรา 37(1) ต้องจัดให้มีมาตรการที่เหมาะสม ทบทวนเมื่อจำเป็น และเป็นไปตามมาตรฐานขั้นต่ำที่คณะกรรมการประกาศกำหนด

ข้อมูลจริงอยู่ในระบบทดสอบ ใช้รหัสผ่านร่วมกับบุคคลภายนอก ไม่มีการยืนยันตัวตนสองชั้น ทั้งที่รายงานของบริษัทเองระบุความเสี่ยงไว้

มีความผิดตามมาตรา มาตรา 83  มีโทษปรับทางปกครองไม่เกิน 3 ล้านบาท 

DPO ควบหน้าที่อื่นได้หรือไม่

มาตรา 42 วรรคสี่ DPO ทำหน้าที่อื่นได้ แต่ผู้ควบคุมข้อมูลต้องรับรองต่อ สคส. ว่าหน้าที่นั้นไม่ขัดหรือแย้งกับหน้าที่ DPO

DPO ต้องตรวจสอบระบบที่ตัวเองบริหาร และเป็นคนเดียวกันที่ตัดสินใจว่าจะรายงานความเสี่ยงของฝ่ายตัวเองหรือไม่

ข้อเท็จจริงนี้ทำให้การรับรองว่า “ไม่ขัดแย้ง” ถูกตั้งคำถามได้ว่าจริงหรือไม่

กำกับผู้รับจ้างอย่างไร

มาตรา 40(1) ผู้ประมวลผลต้องดำเนินการตามคำสั่งของผู้ควบคุมข้อมูลเท่านั้น

ไม่มีกำหนดลบข้อมูลและไม่มีข้อกำหนดด้านความปลอดภัยสำหรับทีมภายนอก

ความรับผิดของผู้รับจ้างอยู่ที่การพิจารณาของ สคส. และการไล่เบี้ยของผู้ว่าจ้างต่อผู้รับจ้างขึ้นอยู่กับสัญญา

แจ้งเหตุทันเวลาหรือไม่

มาตรา 37(4) แจ้ง สคส. โดยไม่ชักช้าภายใน 72 ชั่วโมงนับแต่ทราบเหตุเท่าที่จะสามารถกระทำได้ และแจ้งเจ้าของข้อมูลเมื่อมีความเสี่ยงสูง

แจ้งภายใน 40 ชั่วโมงนับแต่ทีมพบ และแจ้งลูกค้าทุกราย

ข้อนี้บริษัททำได้ถูกต้อง

ค่าเสียหายทางแพ่ง

มาตรา 77 และ 78

บริษัทในฐานะผู้ควบคุมข้อมูลต้องรับผิดต่อลูกค้า แม้ต้นเหตุโดยตรงมาจากโน้ตบุ๊กของผู้รับจ้าง

บริษัทต้องชดใช้ค่าสินไหมทดแทนเพื่อการละเมิด หากศาลมีคำพิพากษา

จุดที่ DPO ต้องอ่านให้ละเอียด

แจ้งเหตุทันเวลาไม่ได้ลบล้างสาเหตุ ตามมาตรา 37(1) และ 37(4) เพราะเป็นหน้าที่แยกกัน การปฏิบัติถูกต้องหลังเกิดเหตุไม่ได้ทำให้มาตรการก่อนเกิดเหตุกลายเป็นมาตรการที่เหมาะสม

การควบตำแหน่งไม่ผิดในตัวเอง กฎหมายเปิดให้ DPO ทำหน้าที่อื่นได้ ปัญหาเกิดเมื่อหน้าที่อื่นคือการบริหารสิ่งที่ DPO ต้องตรวจในสถานการณ์แบบนี้ DPO ที่เขียนรายงานถูกต้องแต่ส่งไม่ครบ อาจทำให้บริษัทเสียหายมากกว่า DPO ที่ไม่ได้เขียนเลย เพราะหน้าที่ 12 พิสูจน์ได้ว่าบริษัทรู้ล่วงหน้า

จังหวะที่รู้เหตุ บริษัทนับเวลาจากวันพุธที่ทีมพบการดาวน์โหลด แต่ข้อมูลถูกดึงไปก่อนหน้านั้นสามสัปดาห์ ศาลอาจถามว่าบริษัทควรตรวจพบได้เร็วกว่านี้หรือไม่ หากมีการเฝ้าระวังระบบทดสอบ

บทเรียนสำหรับ DPO

DPO ที่รู้จักระบบดีที่สุด อาจเป็นคนที่ตรวจสอบระบบนั้นได้ยากที่สุด เพราะทุกความเสี่ยงที่พบคือความบกพร่องของทีมตัวเอง

สิ่งที่อยู่นอกเหนืออำนาจของ DPO

  • คณะกรรมการแต่งตั้งให้ควบสองตำแหน่งโดยไม่ออกแบบกลไกถ่วงดุล
  • รายงานของ DPO ส่งผ่านมือผู้ถูกตรวจสอบเองก่อนถึงคณะกรรมการ
  • กำหนดการเปิดตัวระบบใหม่ ถูกตั้งไว้โดยไม่มีใครถามว่าข้อมูลทดสอบจะมาจากไหน
  • ผู้รับจ้างใช้โน้ตบุ๊กส่วนตัวที่บริษัทควบคุมไม่ได้

สิ่งที่ DPO สามารถทำได้ดีกว่านี้

  • ส่งรายงานฉบับเต็ม ความเสี่ยงที่เขียนไว้แล้วแต่ตัดออก มีผลแย่กว่าความเสี่ยงที่ไม่เคยถูกเขียน
  • ประกาศว่าตัวเองอยู่ในสถานะขัดกัน ปกรณ์ควรบอกคณะกรรมการตรง ๆ ว่าเขาตรวจสอบฝ่ายของตัวเองไม่ได้ และขอผู้ตรวจสอบอิสระ
  • ตอบคำถามของกรรมการให้ครบ เมื่อ ดร.ชัยวัฒน์ถามถึงหน้าที่หายไป นั่นคือโอกาสสุดท้ายที่จะนำความเสี่ยงขึ้นโต๊ะ
  • ใช้อำนาจตามมาตรา 42(2) กับผู้รับจ้าง กำหนดวันลบข้อมูลและข้อกำหนดด้านความปลอดภัยก่อนส่งข้อมูลให้ทีมภายนอก

บทเรียนหลัก: เมื่อผู้ตรวจสอบอย่าง DPO ต้องตรวจสอบการทำงานของตัวเอง องค์กรต้องมีคนอื่นตรวจสอบการทำงานของ DPO ด้วย

ข้อเสนอแนะเชิงระบบ

ประเด็น

สิ่งที่ควรทำ

ผู้ที่ DPO ต้องทำงานด้วย

ความเป็นอิสระของ DPO   

หลีกเลี่ยงการแต่งตั้ง DPO จากหัวหน้าหน่วยงานที่ประมวลผลข้อมูลมากที่สุด ถ้าจำเป็นต้องมีผู้ตรวจสอบอิสระสำหรับหน่วยงานนั้น

คณะกรรมการบริษัท

เส้นทางรายงาน

รายงานของ DPO ส่งถึงคณะกรรมการโดยตรง ไม่ผ่านมือผู้ถูกตรวจสอบ

เลขานุการคณะกรรมการ

ความครบถ้วนของเอกสาร

ตรวจเลขหน้าและความครบถ้วนของเอกสารที่เสนอคณะกรรมการ

กรรมการตรวจสอบ

ข้อมูลทดสอบ

ห้ามใช้ข้อมูลจริงในระบบทดสอบ หากหลีกเลี่ยงไม่ได้ต้องปิดบังหรือแปลงก่อน

ฝ่ายเทคโนโลยี

สิทธิการเข้าถึง

ห้ามใช้บัญชีผู้ดูแลระบบร่วมกับบุคคลภายนอก บังคับการยืนยันตัวตนสองชั้น

ฝ่ายเทคโนโลยี ผู้รับจ้าง

สัญญาผู้รับจ้าง

กำหนดวันลบข้อมูลและมาตรฐานอุปกรณ์ในสัญญาจ้างพัฒนาระบบ

ฝ่ายจัดซื้อ ฝ่ายกฎหมาย

เช็กลิสต์สำหรับองค์กร

  • DPO ไม่ได้เป็นผู้บริหารหน่วยงานที่ตัวเองต้องตรวจ หรือมีผู้ตรวจสอบอิสระแทน
  • รายงานของ DPO ถึงคณะกรรมการโดยไม่ผ่านผู้ถูกตรวจสอบ
  • คณะกรรมการได้รับไฟล์ต้นฉบับ ไม่ใช่ฉบับที่ถูกบันทึกแยก
  • ระบบทดสอบไม่มีข้อมูลจริงที่ยังไม่ปิดบัง
  • ไม่มีบัญชีผู้ดูแลระบบที่ใช้ร่วมกับบุคคลภายนอก
  • สัญญาจ้างพัฒนาระบบทุกฉบับมีวันลบข้อมูล
  • มีการเฝ้าระวังการดาวน์โหลดข้อมูลจากระบบที่ไม่ใช่ระบบใช้งานจริง

คำถามชวนอภิปราย

  1. หน้าที่ของกรรมการอิสระ ดร.ชัยวัฒน์ถามถึงหน้าที่หายไปแล้ว และยอมรับคำตอบ กรรมการอิสระควรตั้งคำถามต่อแค่ไหน ก่อนที่การตั้งคำถามจะกลายเป็นการไม่ไว้ใจผู้บริหาร
  2. ราคาของความล่าช้า ถ้าปกรณ์ส่งหน้าที่ 12 ระบบประเมินเครดิตใหม่อาจเปิดตัวช้าไปหลายเดือน บริษัทควรยอมรับความล่าช้านั้นหรือไม่ และใครควรเป็นคนตัดสินใจ
  3. มุมของผู้รับจ้าง ในฐานะหัวหน้าทีมพัฒนาภายนอกที่ขอข้อมูล “เหมือนจริง” คุณคิดว่าตัวเองมีส่วนรับผิดชอบแค่ไหน
  4. ทำถูกหลังเกิดเหตุ ปกรณ์ทำถูกทุกขั้นตอนหลังเกิดเหตุ การทำถูกหลังเกิดเหตุควรทำให้การประเมินความผิดก่อนเกิดเหตุเบาลงหรือไม่
  5. ผู้เชี่ยวชาญหรือผู้ตรวจ ถ้าบริษัทเล็กมีคนเดียวที่เข้าใจระบบ การแต่งตั้งคนนั้นเป็น DPO ดีกว่าแต่งตั้งคนที่ไม่เข้าใจระบบเลยหรือไม่
  6. กระจกสะท้อน ในองค์กรของคุณ มีใครบ้างที่ต้องตรวจสอบงานของตัวเอง

หมายเหตุการอ้างอิงและแหล่งที่มา

dpo in action อบรม pdpa dpo
DPOinActionรุ่น19 1200x300

coloktoto

toto

coloktoto